إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
لفهم كيفية تنفيذ مزودي موارد Azure للتشفير في حالة السكون، تحتاج إلى فهم نماذج التشفير المختلفة ومزاياها وعيوبها. لضمان لغة وتصنيف مشترك، يشارك مزودو موارد Azure هذه التعريفات.
يقوم Azure تلقائيا بتشفير البيانات في حالة السكون بشكل افتراضي باستخدام مفاتيح تدار من المنصة. يمكنك اختيار طرق إدارة مفاتيح أخرى بناء على متطلبات الأمان والامتثال الخاصة بك. يتضمن تشفير الخادم ثلاثة سيناريوهات:
تشفير على جانب الخادم باستخدام مفاتيح مدارة على المنصة (افتراضي).
- يقوم مزودو موارد Azure بتنفيذ عمليات التشفير وفك التشفير.
- تدير مايكروسوفت المفاتيح تلقائيا.
- مفعل بشكل افتراضي دون الحاجة إلى إعداد.
- وظائف سحابية كاملة.
تشفير على جانب الخادم باستخدام مفاتيح تديرها العملاء في Azure Key Vault (اختياري).
- يقوم مزودو موارد Azure بتنفيذ عمليات التشفير وفك التشفير.
- أنت تتحكم في المفاتيح عبر Azure Key Vault.
- يتطلب تكوين وإدارة العملاء.
- وظائف سحابية كاملة.
تشفير على جانب الخادم باستخدام مفاتيح يديرها العميل على أجهزة يتحكم بها العميل (خيار متقدم).
- يقوم مزودو موارد Azure بتنفيذ عمليات التشفير وفك التشفير.
- أنت تتحكم في المفاتيح على الأجهزة التي يتحكم بها العميل.
- تكوين معقد ودعم محدود لخدمات Azure.
- وظائف سحابية كاملة.
تشير نماذج التشفير على جانب الخادم إلى التشفير الذي تقوم به خدمة أزور. في هذا النموذج، يقوم مزود الموارد بتنفيذ عمليات التشفير وفك التشفير. على سبيل المثال، قد يتلقى تخزين Azure البيانات في عمليات النص العادي وينفذ التشفير وفك التشفير داخليا. قد يستخدم مزود الموارد مفاتيح تشفير يديرها Microsoft أو العميل، حسب إعدادك.
كل نموذج من نماذج التشفير على جانب الخادم أثناء السكون له خصائص مميزة لإدارة المفاتيح. تشمل هذه الخصائص مكان وكيفية إنشاء وتخزين مفاتيح التشفير، بالإضافة إلى نماذج الوصول وإجراءات تدوير المفاتيح.
بالنسبة للتشفير من جانب العميل، ضع في اعتبارك:
- خدمات Azure لا يمكنها رؤية البيانات المفككة.
- يقوم العملاء بإدارة وتخزين المفاتيح في أماكن العمل (أو في متاجر آمنة أخرى). خدمات Azure لا تملك إمكانية الوصول إلى المفاتيح.
- انخفاض وظائف السحابة.
تنقسم نماذج التشفير المدعومة في Azure إلى مجموعتين رئيسيتين: تشفير العميلوالتشفير على جانب الخادم. بغض النظر عن نموذج التشفير في حالة السكون الذي تستخدمه، توصي خدمات Azure دائما باستخدام وسيلة نقل آمنة مثل TLS أو HTTPS. لذلك، يتم تشفير العناوين في النقل عبر بروتوكول النقل. لا ينبغي أن يكون عاملا رئيسيا في تحديد أي نموذج تشفير في حالة سكون.
النموذج الخاص بتشفير العميل
يشير نموذج تشفير العميل إلى التشفير الذي يقوم به الخدمة أو التطبيق المتصل خارج مزود الموارد أو Azure. يمكن لتطبيق الخدمة في Azure أو تطبيق يعمل في مركز بيانات العميل إجراء التشفير. في كلتا الحالتين، عند استخدام نموذج التشفير هذا، يتلقى مزود موارد Azure كتلة مشفرة من البيانات دون القدرة على فك تشفير البيانات بأي شكل أو الوصول إلى مفاتيح التشفير. في هذا النموذج، تتولى خدمة الاتصال أو التطبيق إدارة المفاتيح وتحافظ على عدم شفافية خدمة Azure.
تشفير الخادم باستخدام مفاتيح تدار على المنصة (افتراضي)
بالنسبة لمعظم المؤسسات، المطلب الأساسي هو التأكد من تشفير البيانات كلما كانت في حالة سكون. التشفير على جانب الخادم باستخدام مفاتيح مدارة على المنصة (كانت تسمى سابقا مفاتيح إدارة الخدمة) يلبي هذا الشرط من خلال توفير تشفير تلقائي افتراضيا. تسمح هذه الطريقة بالتشفير في حالة راحة دون الحاجة إلى تكوين أو إدارة مفاتيح التشفير. تتولى Microsoft مهام إدارة المفاتيح مثل إصدار المفاتيح، وتدوير المفاتيح، والنسخ الاحتياطي.
تنفذ معظم خدمات Azure هذا النموذج كسلوك افتراضي، حيث تقوم تلقائيا بتشفير البيانات في حالة السكون باستخدام مفاتيح مدارة على المنصة دون الحاجة لأي إجراء من العملاء. ينشئ موفر موارد Azure المفاتيح ويضعها في مخزن آمن ويستردها عند الحاجة. تتمتع الخدمة بوصول كامل إلى المفاتيح وتحافظ على السيطرة الكاملة على إدارة دورة حياة بيانات الاعتماد. يوفر هذا التحكم حماية تشفير قوية دون أي عبء إداري.
يعالج التشفير على جانب الخادم باستخدام المفاتيح المدارة على المنصة الحاجة إلى التشفير في حالة السكون بدون أي عبء إضافي. يتيح Azure هذا التشفير بشكل افتراضي عبر خدمات Azure، مما يوفر حماية تلقائية للبيانات دون الحاجة لأي إعداد أو إدارة. تستفيد من حماية تشفير قوية فور تخزين البيانات في خدمات Azure، دون الحاجة إلى خطوات إضافية أو تكاليف أو إدارة مستمرة.
التشفير على جانب الخادم باستخدام المفاتيح المدارة على المنصة يعني أن الخدمة تملك وصولا كاملا لتخزين وإدارة المفاتيح. بينما قد ترغب بعض المؤسسات في إدارة المفاتيح لأنها تتوقع أمانا أكبر، يجب مراعاة التكلفة والمخاطر المرتبطة بحل تخزين المفاتيح المخصص عند تقييم هذا النموذج. في كثير من الحالات، قد تحدد المنظمة أن قيود الموارد أو المخاطر في حل محلي أكبر من خطر إدارة التشفير السحابي عند مفاتيح الراحة. ومع ذلك، قد لا يكون هذا النموذج كافيا للمنظمات التي لديها متطلبات للتحكم في إنشاء أو دورة حياة مفاتيح التشفير أو لجعل موظفين مختلفين يديرون مفاتيح تشفير الخدمة عن أولئك الذين يديرون الخدمة (فصل إدارة المفاتيح عن نموذج الإدارة العام للخدمة).
الوصول إلى المفتاح
عندما تستخدم تشفير الخادم مع مفاتيح مدارة على المنصة، تتولى الخدمة إنشاء المفاتيح، والتخزين، والوصول إلى الخدمة. عادة، يخزن مزودو موارد Azure الأساسيون مفاتيح تشفير البيانات في مخزن قريب من البيانات وسهل الوصول إليها، بينما توجد مفاتيح تشفير المفاتيح في مخزن داخلي آمن.
مزايا
- إعداد بسيط.
- تدير مايكروسوفت تدوير المفاتيح، والنسخ الاحتياطي، والتكرار.
- لن تتحمل تكاليف أو مخاطر مرتبطة بتنفيذ نظام إدارة مفاتيح مخصص.
الاعتبارات
- لا يوجد تحكم في مفاتيح التشفير (مواصفات المفتاح، دورة الحياة، الإلغاء، وما إلى ذلك). هذا الخيار مناسب لمعظم حالات الاستخدام لكنه قد لا يفي بمتطلبات الامتثال المتخصصة.
- لا توجد قدرة على فصل إدارة المفاتيح عن نموذج الإدارة العام للخدمة. قد تحتاج المؤسسات التي تحتاج إلى فصل المهام إلى مفاتيح يديرها العميل.
تشفير على جانب الخادم باستخدام مفاتيح إدارة العملاء في Azure Key Vault و Azure Key Vault Managed HSM (اختياري)
في الحالات التي تتطلب فيها المؤسسات متطلبات محددة للتحكم في مفاتيح التشفير الخاصة بها خارج التشفير الافتراضي المدار على المنصة، يمكنك اختيار تشفير الخادم باستخدام مفاتيح إدارة العميل في Key Vault أو Azure Key Vault Managed HSM. هذا النهج يبني فوق التشفير الافتراضي في حالة الراحة، مما يسمح لك باستخدام مفاتيحك الخاصة بينما يواصل Azure التعامل مع عمليات التشفير وفك التشفير.
قد تخزن بعض الخدمات فقط مفتاح تشفير المفتاح الجذري (KEK) في Azure Key Vault وتخزن مفتاح تشفير البيانات المشفر (DEK) في موقع داخلي أقرب إلى البيانات. في هذا السيناريو، يمكنك استخدام نموذج "جلب مفتاحك الخاص" (BYOK) لاستيراد المفاتيح إلى Key Vault أو توليد مفاتيح جديدة في Key Vault، ثم استخدامها لتشفير الموارد المطلوبة. بينما يقوم مزود الموارد بتنفيذ عمليات التشفير وفك التشفير، فإنه يستخدم KEK المكون لديك كمفتاح جذر لجميع عمليات التشفير.
يعني فقدان مفاتيح تشفير المفاتيح فقدان البيانات. لهذا السبب، لا تحذف المفاتيح. دائما قم بعمل نسخ احتياطية للمفاتيح عند إنشائها أو تدويرها. عند تدوير KEK، تقوم الخدمة بتغليف مفاتيح تشفير البيانات مع النسخة الجديدة من المفتاح - ولا يتم إعادة تشفير البيانات الأساسية. يجب أن تبقى نسختا المفاتيح القديمة والجديدة مفعلتين حتى يتم تغليف جميع مفاتيح تشفير البيانات بنسخة المفتاح الجديدة. للحماية من المسح التشفيري العرضي أو الخبيث، يجب تفعيل الحماية من الحذف التجريبي والتنقية على أي خزنة تخزن مفاتيح تشفير المفاتيح. بدلا من حذف مفتاح، قم بتعيين تفعيل على الخطأ في مفتاح تشفير المفتاح. استخدم عناصر التحكم في الوصول لإبطال الوصول إلى المستخدمين أو الخدمات الفردية في Azure Key Vault أو HSM المدار.
التحذير
إذا كنت تشك في أن مفتاح ما قد تم اختراقه، لا تعطل أو تحذفه فورا. تعطيل أو حذف مفتاح يؤدي إلى إخراج جميع الخدمات التابعة من الخدمة، لكنه لا يبطل أي نسخ من المفتاح تم نسخها احتياطيا واستعادتها إلى خزنة أخرى. تلك النسخ لا تزال تعمل بكامل طاقتها. بدلا من ذلك، قم بالتدوير إلى مفتاح جديد ونقل جميع الخدمات التابعة قبل تعطيل المفتاح المخترق. للاطلاع على إجراء الاستجابة الكاملة للحوادث، انظر اعتبارات الأمان الاحتياطيوالاستجابة لاختراق المفاتيح.
بالنسبة لسيناريوهات المفاتيح التي يديرها العملاء، استخدم طبقة Azure Key Vault Premium (المدعومة ب HSM) كحد أدنى لمتطلبات الامتثال التي تفرض مفاتيح محمية من HSM. استخدم Azure Key Vault Managed HSM لأعباء العمل التي تتطلب سيادة المفتاح أو سعة HSM مخصصة. بالنسبة للمؤسسات التي لديها متطلبات تنظيمية أو تعاقدية تلزم بوجود مواد المفاتيح فعليا خارج بنية Microsoft التحتية، يدعم Azure Key Vault Managed HSM أيضا إدارة المفاتيح الخارجية (المعاينة)، مما يبقي KEK في نظام HSM يديره العملاء خارج Azure تماما.
إشعار
للحصول على قائمة بالخدمات التي تدعم المفاتيح المدارة من قبل العملاء في Azure Key Vault و Azure Key Vault Managed HSM، راجع الخدمات التي تدعم CMKs في Azure Key Vault و Azure Key Vault Managed HSM.
الوصول إلى المفتاح
في نموذج التشفير على جانب الخادم الذي يستخدم المفاتيح المدارة من قبل العميل في Azure Key Vault، تصل الخدمة إلى المفاتيح لتشفيرها وفك تشفيرها حسب الحاجة. تجعل تشفير مفاتيح السكون متاحة للخدمة من خلال سياسة التحكم في الوصول. يمنح هذا النهج الوصول إلى هوية الخدمة من أجل تلقي المفتاح. يمكنك تكوين خدمة Azure تعمل نيابة عن اشتراك مرتبط بهوية في ذلك الاشتراك. يمكن للخدمة إجراء مصادقة Microsoft Entra وتلقي رمز مميز للمصادقة يحدد نفسه على أنه تلك الخدمة التي تعمل نيابة عن الاشتراك. ثم تقدم الخدمة الرمز إلى Key Vault للحصول على مفتاح يمكنها الوصول إليه.
بالنسبة للعمليات التي تستخدم مفاتيح التشفير، يمكنك منح خدمة هوية الوصول لأي من العمليات التالية: decrypt، encrypt، unwrapKey، wrapKeyverify، signgetlistupdatecreateimportdeletebackupو .restore
للحصول على مفتاح لاستخدامه في تشفير أو فك تشفير البيانات في حالة السكون، يجب أن يكون UnwrapKey لهوية الخدمة التي يعمل بها مثيل خدمة Resource Manager (للحصول على مفتاح فك التشفير) و WrapKey (لإدخال مفتاح في Key Vault عند إنشاء مفتاح جديد).
إشعار
لمزيد من المعلومات حول تفويض Key Vault، راجع تأمين key vault.
مزايا
- التحكم الكامل في المفاتيح المستخدمة. تتم إدارة مفاتيح التشفير في Key Vault الخاص بك تحت سيطرتك.
- يمكنك تشفير عدة خدمات باستخدام مفتاح جذر واحد.
- يمكنك فصل إدارة المفاتيح عن نموذج الإدارة العام للخدمة.
- يمكنك تحديد موقع الخدمة والمفتاح عبر المناطق.
مساوئ
- لديك المسؤولية الكاملة عن إدارة الوصول إلى المفاتيح.
- لديك المسؤولية الكاملة عن إدارة دورة حياة المفاتيح.
- الإعداد الإضافي وتكاليف التكوين الإضافية.
تشفير جانب الخادم باستخدام مفاتيح يديرها العميل في الأجهزة التي يتحكم بها العملاء (خيار متخصص)
بعض خدمات Azure تتيح نموذج إدارة المفاتيح Hosthost Your Own Key (HYOK) للمؤسسات التي لديها متطلبات أمنية متخصصة. يعد هذا الوضع مفيدا في السيناريوهات المنظمة بشدة التي تتطلب تشفير البيانات أثناء السكون وإدارة المفاتيح في مستودع خاص خارج نطاق سيطرة Microsoft تماما. يتجاوز التشفير الافتراضي المدار على المنصة والمفاتيح الاختيارية التي يديرها العملاء في Azure Key Vault.
في هذا النموذج، يجب على الخدمة استخدام المفتاح من موقع خارجي لفك تشفير DEK. تتأثر ضمانات الأداء والتوافر، ويصبح التكوين أكثر تعقيدا بكثير. بالإضافة إلى ذلك، وبما أن الخدمة لا تملك وصولا إلى DEK أثناء عمليات التشفير وفك التشفير، فإن ضمانات الأمان العامة لهذا النموذج تشبه عندما تدار المفاتيح من قبل العميل في Azure Key Vault. وبالتالي، هذا النموذج غير مناسب لمعظم المؤسسات إلا إذا كانت لديها متطلبات تنظيمية أو أمنية محددة جدا لا يمكن تلبيتها بمفاتيح مدارة على المنصة أو مفاتيح يديرها العميل في Azure Key Vault. بسبب هذه القيود، لا تدعم معظم خدمات Azure التشفير على جانب الخادم باستخدام مفاتيح يديرها العميل في أجهزة يتحكم بها العميل. أحد المفتاحين في تشفير المفتاح المزدوج يتبع هذا النموذج.
الوصول إلى المفتاح
عندما تستخدم تشفير الخادم مع مفاتيح يديرها العميل في أجهزة يتحكم بها، فإنك تحتفظ بمفاتيح تشفير المفاتيح على نظام تقوم بتكوينه. توفر خدمات Azure التي تدعم هذا النموذج طريقة لإنشاء اتصال آمن مع مخزن المفاتيح الذي يقدمه العميل.
مزايا
- لديك سيطرة كاملة على المفتاح الجذري لأن المتجر الذي يوفره العميل يدير مفاتيح التشفير.
- يمكنك تشفير عدة خدمات باستخدام مفتاح جذر واحد.
- يمكنك فصل إدارة المفاتيح عن نموذج الإدارة العام للخدمة.
- يمكنك تحديد موقع الخدمة والمفتاح عبر المناطق.
مساوئ
- أنت مسؤول بالكامل عن تخزين المفاتيح، والأمان، والأداء، والتوافر.
- لديك المسؤولية الكاملة عن إدارة الوصول إلى المفاتيح.
- لديك المسؤولية الكاملة عن إدارة دورة حياة المفاتيح.
- تتحمل تكاليف إعداد وتكوين وصيانة مستمرة كبيرة.
- يزيد النموذج من الاعتماد على توفر الشبكة بين مركز بيانات العملاء ومراكز بيانات Azure.